Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2012/2012 R2 (http://forum.oszone.net/forumdisplay.php?f=117)
-   -   Почему сервер был перезагружен ? (http://forum.oszone.net/showthread.php?t=321745)

Swit0 15-12-2016 13:58 2695919

Почему сервер был перезагружен ?
 
Доброго времени суток!
Зашел на один из своих серверов по RDP – заметил странную вещь, сервер был почему то перезагружен. ОС Windows 2008 R2 Перед этим было вот что:

Выполнена попытка входа в систему с явным указанием учетных данных. (событие 4647)
Код:

Субъект:

    ИД безопасности:        SRV\Администратор
    Имя учетной записи:    Администратор
    Домен учетной записи:      SRV
    Код входа:      0x26538e
    GUID входа:    {00000000-0000-0000-0000-000000000000}
 
Были использованы учетные данные следующей учетной записи:
   
Имя учетной записи:    usr

    Домен учетной записи:      SRV
    GUID входа:    {00000000-0000-0000-0000-000000000000}

Целевой сервер:

    Имя целевого сервера:      Computer
    Дополнительные сведения:    Computer
Сведения о процессе:
    Идентификатор процесса:    0x4
    Имя процесса:     
Сведения о сети:
    Сетевой адрес:  -
    Порт:

Зашел на секунду и вышел. После этого пошли события 4907 Аудит. В систем логе кроме как выключения сетевых интерфейсов в этот момент больше ничего не нашел.
Как-то жутко стало, что происходит то?
Как вообще понять почему сервер был перезагружен? Из логов это не совсем очевидно. Моя паранойя подсказывает, что кто-то пробрался и пытается ботоводить.

Заранее спасибо!

Drinkins 15-12-2016 14:07 2695924

Добрый день. Что на сервере крутится? Сервер виртуальный или железный? Фаерволы есть? Кто такой usr? Места на жестком диске хватает? По каким признакам определили, что сервер перезагружался?

Swit0 16-12-2016 08:03 2696076

Drinkins, добрый день!
Цитата:

Цитата Drinkins
Что на сервере крутится? »

На сервере крутиться база MS SQL 2012 и сервер приложения.

Цитата:

Цитата Drinkins
Сервер виртуальный или железный? »

Железный.

Цитата:

Цитата Drinkins
Фаерволы есть? »

Есть, виндовый, но к сожалению 1433 открыт во вне. Китайские боты долбили, но я все их диапазоны зафильтровал.

Цитата:

Цитата Drinkins
Кто такой usr? »

Только сейчас присмотрелся. usr это пользователь на моем рабочем пк. Сomputer это и есть мой рабочий пк, у меня на нем (на рабочем пк) создана шара, на которую с сервера можно зайти. Так странно.

Цитата:

Цитата Drinkins
Места на жестком диске хватает? »

Хватает.

Цитата:

Цитата Drinkins
По каким признакам определили, что сервер перезагружался? »

Был сброшен аптайм и были закрыты все окна и приложения с момента последнего сеанса RDP.

Drinkins 16-12-2016 11:24 2696120

Может быть такое, что ребутнулся из-за какой-то хардовой проблемы...

А для безопасности я бы отключил доступ к RDP всем, кроме админа, сам RDP перекинуть на нестандартный порт, а сервер добавить в консоль управления домен контроллера, чтоб администрировать сервер не заходя на него.

ko4evneg 16-12-2016 18:18 2696277

Поищите событие 1074 в системном логе событий, а также по ключевому слову "shut". Первое событие - показывает кто инициирует плановые рестарты; поиск по слову - ошибки из-за внеплановых рестартов.


Время: 22:32.

Время: 22:32.
© OSzone.net 2001-